Mô tả nào về phương thức mã hóa khóa chung là thích hợp nhất?
Dù có n người dùng thì tổng số khóa cần thiết chỉ là 2n chiếc nên việc quản lý khóa dễ dàng.
Dùng cùng một khóa cho mã hóa và giải mã, xử lý nhanh hơn phương thức mã hóa khóa công khai nên phù hợp để mã hóa lượng lớn dữ liệu.
Dùng khóa khác nhau cho mã hóa và giải mã, khóa dùng để mã hóa có thể công khai cho bất kỳ ai.
Là phép tính một chiều tìm ra giá trị có độ dài cố định từ đầu vào mà không dùng khóa, không thể quay ngược từ giá trị đó về dữ liệu gốc.
Đáp ánB. Dùng cùng một khóa cho mã hóa và giải mã, xử lý nhanh hơn phương thức mã hóa khóa công khai nên phù hợp để mã hóa lượng lớn dữ liệu.
Phương thức mã hóa khóa chung tiêu biểu là AES, vì dùng cùng một khóa để mã hóa và giải mã nên xử lý nhanh, được dùng để mã hóa bản thân truyền thông hay tệp. Phương án 2 là mô tả về phương thức mã hóa khóa công khai. Phương án 3 là mô tả về hàm băm, vì không dùng khóa nên không phải là mã hóa. Phương án 4 cũng là số lượng khóa của phương thức mã hóa khóa công khai; với phương thức khóa chung thì cần n(n-1)/2 chiếc.
Câu 2 | Số lượng khóa
50 nhân viên thực hiện truyền thông mã hóa với nhau bằng phương thức mã hóa khóa chung. Khi dùng khóa khác nhau cho từng đối tượng, tổng số khóa chung cần thiết là bao nhiêu?
4950 chiếc
100 chiếc
2450 chiếc
1225 chiếc
Đáp ánD. 1225 chiếc
Số lượng khóa cần thiết cho phương thức mã hóa khóa chung là n(n-1)/2, nên 50×49÷2 = 1225 chiếc. 100 chiếc là giá trị 2n khi cùng 50 người đó dùng phương thức mã hóa khóa công khai. 2450 chiếc là giá trị quên chia 2 của 50×49. 4950 chiếc là giá trị n(n-1)/2 của trường hợp 100 người — đều sai.
Câu 3 | Số lượng khóa
50 nhân viên dùng phương thức mã hóa khóa công khai để truyền thông mã hóa lẫn nhau. Tổng số khóa mà tất cả mọi người có là bao nhiêu?
50 chiếc
100 chiếc
2500 chiếc
1225 chiếc
Đáp ánB. 100 chiếc
Trong phương thức mã hóa khóa công khai, mỗi người giữ 2 chiếc là khóa công khai và khóa bí mật, nên tổng là 2n = 2×50 = 100 chiếc. 1225 chiếc là giá trị n(n-1)/2 của phương thức mã hóa khóa chung. 50 chiếc là nhầm mỗi người 1 chiếc. 2500 chiếc là bình phương của n — đều sai. Số khóa càng tăng chậm hơn phương thức khóa chung khi số người tăng lên chính là ưu điểm của phương thức mã hóa khóa công khai.
Câu 4 | Lai ghép
Mô tả nào về phương thức mã hóa lai là thích hợp nhất?
Là phương thức mã hóa bản thân dữ liệu bằng phương thức mã hóa khóa chung, rồi mã hóa khóa chung đó bằng khóa công khai của người nhận để gửi đi.
Là phương thức kết hợp hai hàm băm để tạo ra giá trị băm khó xảy ra va chạm.
Là phương thức mã hóa cùng một dữ liệu hai lần bằng cả phương thức mã hóa khóa chung lẫn phương thức mã hóa khóa công khai, để tăng độ mạnh của việc giải mã.
Là phương thức mã hóa toàn bộ dữ liệu bằng phương thức mã hóa khóa công khai, hoàn toàn không dùng khóa chung.
Đáp ánA. Là phương thức mã hóa bản thân dữ liệu bằng phương thức mã hóa khóa chung, rồi mã hóa khóa chung đó bằng khóa công khai của người nhận để gửi đi.
Phương thức mã hóa lai mã hóa bản thân dữ liệu bằng phương thức mã hóa khóa chung xử lý nhanh, rồi chỉ mã hóa riêng khóa chung đó (khóa phiên) bằng khóa công khai của người nhận để gửi đi, giải quyết được cả vấn đề tốc độ lẫn vấn đề phân phối khóa. TLS chính là phương thức này. Phương án 1 nói về hàm băm, không phải mã hóa. Đây không phải là phương thức mã hóa hai lớp như phương án 3, hay xử lý toàn bộ bằng khóa công khai như phương án 4.
Câu 5 | Khóa dùng để mã hóa
A gửi một tệp điện tử được mã hóa bằng phương thức mã hóa khóa công khai sao cho chỉ B mới đọc được. Khóa mà A dùng để mã hóa là khóa nào?
Khóa công khai của B
Khóa công khai của A
Khóa bí mật của A
Khóa bí mật của B
Đáp ánA. Khóa công khai của B
Việc mã hóa để bảo vệ tính bảo mật được thực hiện bằng khóa công khai của B, người nhận. Vì chỉ B mới giữ khóa bí mật tạo thành cặp với nó nên chỉ B mới giải mã được. Việc biến đổi bằng khóa bí mật của A là chữ ký số chứ không phải mã hóa. Khóa công khai của A thì ai cũng lấy được nên nếu mã hóa bằng khóa đó thì không ai giải mã được, cũng không giữ được tính bảo mật. Khóa bí mật của B thì chỉ B giữ nên A không thể dùng.
Câu 6 | Khóa dùng để giải mã
Người nhận đã nhận được văn bản được mã hóa để bảo vệ tính bảo mật bằng phương thức mã hóa khóa công khai. Khóa nào được dùng khi người nhận giải mã văn bản đó?
Khóa bí mật của người gửi
Khóa bí mật của chính người nhận
Khóa công khai của người gửi
Khóa công khai của người nhận
Đáp ánB. Khóa bí mật của chính người nhận
Vì khóa dùng để mã hóa là khóa công khai của người nhận, nên chỉ khóa bí mật của người nhận — chiếc khóa tạo thành cặp với nó — mới giải mã được. Khóa công khai của người nhận chính là khóa đã dùng để mã hóa, không thể dùng nó để đưa về nguyên trạng. Khóa bí mật của người gửi thì chỉ người gửi giữ. Khóa công khai của người gửi là khóa dùng để kiểm chứng chữ ký số, không dùng để giải mã văn bản mật.
Câu 7 | Hàm băm
Tính chất nào của hàm băm là thích hợp?
Dữ liệu đầu vào càng dài thì độ dài giá trị băm xuất ra cũng dài tỉ lệ theo.
Có thể dễ dàng tìm bằng tính toán ra các dữ liệu khác nhau có cùng một giá trị băm.
Chỉ cần dữ liệu đầu vào thay đổi 1 ký tự thì giá trị băm xuất ra cũng thay đổi lớn.
Có thể tính toán để khôi phục lại dữ liệu gốc từ giá trị băm đã xuất ra.
Đáp ánC. Chỉ cần dữ liệu đầu vào thay đổi 1 ký tự thì giá trị băm xuất ra cũng thay đổi lớn.
Hàm băm có tính chất là chỉ cần đầu vào thay đổi nhỏ thì đầu ra thay đổi lớn, nên dùng được để phát hiện giả mạo tệp. Phương án 1 trái với tính một chiều nên không thể khôi phục (chính vì vậy đây không phải là mã hóa). Phương án 2 cũng sai, đầu ra luôn có độ dài cố định bất kể độ dài đầu vào (nếu là SHA-256 thì là 256 bit). Phương án 4 cũng sai, tính khó va chạm — khó tìm ra dữ liệu khác cho cùng một giá trị — là yêu cầu bắt buộc.
Câu 8 | Salt
Trong hệ thống lưu mật khẩu dưới dạng giá trị băm, mục đích dùng salt là gì, thích hợp nhất?
Để làm cho số ký tự của mật khẩu người dùng đặt ra đều một độ dài nhất định.
Để giá trị băm được lưu khác nhau theo từng người dùng, ngăn việc giải mã bằng bảng đã tính toán trước.
Để cố tình kéo dài thời gian tính một lần giá trị băm, làm giảm mạnh tốc độ có thể thử của tấn công tổng lực.
Để có thể tính toán khôi phục lại mật khẩu gốc từ giá trị băm đã lưu khi cần.
Đáp ánB. Để giá trị băm được lưu khác nhau theo từng người dùng, ngăn việc giải mã bằng bảng đã tính toán trước.
Salt là kỹ thuật thêm một chuỗi ngẫu nhiên khác nhau theo từng người dùng vào mật khẩu trước khi băm, do đó dù cùng mật khẩu thì giá trị lưu cũng khác nhau, khiến rainbow table đã tính toán trước không dùng được. Phương án 3 là mục đích của stretching — lặp lại phép tính hàng nghìn lần — là biện pháp khác với salt. Phương án 1 trái với tính một chiều của hàm băm. Phương án 4 không có hiệu quả như vậy.
Câu 9 | Mã hóa đĩa
Đã đưa vào cơ chế mã hóa toàn bộ thiết bị lưu trữ cho laptop mang ra ngoài công ty. Hiệu quả nào đạt được nhờ biện pháp này là thích hợp nhất?
Khi PC bị mất hay bị trộm, ngăn được việc lấy thiết bị lưu trữ ra để đọc nội dung bên trong.
Dù thiết bị bị nhiễm mã độc trong lúc người dùng đang đăng nhập, tệp đã lưu cũng không bị đọc được.
Ngăn được người dùng trong công ty không có quyền mở tệp của người khác trên PC đó.
Ngăn được việc tệp gửi kèm email bị bên thứ ba xem trộm trên đường truyền.
Đáp ánA. Khi PC bị mất hay bị trộm, ngăn được việc lấy thiết bị lưu trữ ra để đọc nội dung bên trong.
Việc mã hóa toàn bộ đĩa khiến nội dung không đọc được nếu chưa qua xác thực khi khởi động, nên hiệu quả với biện pháp chống rò rỉ thông tin khi bị mất hay bị trộm. Phương án 2 sai, vì sau khi đã đăng nhập chính thức thì dữ liệu ở trạng thái đã giải mã và đọc được nên không phải biện pháp chống mã độc. Phương án 3 là vai trò của mã hóa truyền thông hay mã hóa từng tệp. Phương án 4 là điều đạt được nhờ kiểm soát truy cập.
Câu 10 | Mật mã suy yếu
Biện pháp phòng bị nào cho hiện tượng mật mã bị suy yếu (nguy cơ bị phá) là thích hợp nhất?
Bắt buộc người dùng định kỳ đổi mật khẩu, cấm dùng chung.
Để tránh vận hành trở nên bất ổn, tiếp tục dùng nguyên phương thức mã hóa và độ dài khóa đã chọn từ trước.
Vì lo ngại mã hóa xong sẽ không lấy lại được dữ liệu, nên nhất định phải lưu thêm bản sao dạng văn bản thường ngoài văn bản đã mã hóa.
Định kỳ đánh giá độ an toàn của phương thức mã hóa và độ dài khóa đang dùng, chuẩn bị sẵn để có thể chuyển sang phương thức mới khi cần.
Đáp ánD. Định kỳ đánh giá độ an toàn của phương thức mã hóa và độ dài khóa đang dùng, chuẩn bị sẵn để có thể chuyển sang phương thức mới khi cần.
Sự suy yếu của mật mã là hiện tượng mật mã trở nên không còn an toàn do năng lực máy tính tăng lên hay phát hiện điểm yếu của phương thức. Định kỳ rà soát lại phương thức và độ dài khóa, giữ thể chế có thể chuyển đổi là biện pháp phòng bị, việc cân nhắc chuyển sang mật mã chống máy tính lượng tử nhắm đến tương lai cũng thuộc dạng này. Phương án 1 là chuyện vận hành mật khẩu, khác với sự suy yếu của mật mã. Phương án 3 làm mất tính bảo mật ngay khi để lại bản sao văn bản thường. Phương án 4 là sự bỏ mặc nguy hiểm, sai.
Câu 11 | Khóa để ký
Người gửi gắn chữ ký số vào văn bản điện tử. Khóa dùng để tạo chữ ký là khóa nào?
Khóa công khai của người nhận
Khóa bí mật của người gửi
Khóa bí mật của người nhận
Khóa công khai của người gửi
Đáp ánB. Khóa bí mật của người gửi
Chữ ký số được tạo bằng cách biến đổi giá trị băm của văn bản bằng khóa bí mật của người gửi. Vì chỉ bản thân người đó giữ khóa bí mật nên có thể chứng tỏ chính người đó đã tạo ra và không có giả mạo. Việc dùng khóa công khai của người nhận là mã hóa để bảo vệ tính bảo mật, không phải chữ ký. Khóa bí mật của người nhận thì chỉ người nhận giữ. Khóa công khai của người gửi là khóa dùng để kiểm chứng chữ ký, không dùng để tạo ra.
Câu 12 | Kiểm chứng chữ ký
Người nhận đã nhận được văn bản điện tử có gắn chữ ký số. Khóa nào được dùng khi người nhận kiểm chứng chữ ký đó?
Khóa bí mật của người gửi
Khóa công khai của người nhận
Khóa bí mật của người nhận
Khóa công khai của người gửi
Đáp ánD. Khóa công khai của người gửi
Vì chữ ký được tạo bằng khóa bí mật của người gửi nên kiểm chứng bằng khóa công khai của người gửi — chiếc khóa tạo thành cặp với nó. Khóa bí mật của người gửi thì chỉ bản thân người đó giữ nên người nhận không dùng được. Khóa công khai của người nhận là khóa người gửi dùng khi mã hóa để bảo vệ tính bảo mật, khóa bí mật của người nhận là khóa dùng để giải mã văn bản mật gửi cho mình — không cái nào dùng để kiểm chứng chữ ký.
Câu 13 | Chữ ký và mã hóa
A muốn gửi văn bản cho B sao cho người khác không đọc được, đồng thời có thể chứng tỏ chính mình đã tạo ra văn bản đó. Khi A và B đã có sẵn khóa công khai của nhau, cách dùng khóa nào là thích hợp?
A ký bằng khóa công khai của mình, mã hóa bằng khóa bí mật của B. B giải mã bằng khóa công khai của mình, kiểm chứng bằng khóa bí mật của A.
A ký bằng khóa công khai của B, mã hóa bằng khóa bí mật của mình. B giải mã bằng khóa công khai của A, kiểm chứng bằng khóa bí mật của mình.
A ký bằng khóa bí mật của mình, mã hóa bằng khóa công khai của B. B giải mã bằng khóa bí mật của mình, kiểm chứng bằng khóa công khai của A.
A ký bằng khóa bí mật của mình, mã hóa bằng khóa công khai của mình. B giải mã bằng khóa bí mật của mình, kiểm chứng bằng khóa công khai của mình.
Đáp ánC. A ký bằng khóa bí mật của mình, mã hóa bằng khóa công khai của B. B giải mã bằng khóa bí mật của mình, kiểm chứng bằng khóa công khai của A.
Chữ ký được tạo bằng khóa bí mật của người gửi A, kiểm chứng bằng khóa công khai của A. Mã hóa thực hiện bằng khóa công khai của người nhận B, giải mã bằng khóa bí mật của B. Chỉ phương án thứ ba thỏa mãn cả hai chiều này. Ba phương án còn lại đều dùng khóa bí mật của đối phương (điều không thể vì chỉ bản thân người đó giữ), hoặc mã hóa bằng khóa công khai của chính mình (không ai giải mã được) — có ít nhất một chiều bị đảo ngược nên không thành lập được.
Câu 14 | Hiệu quả của chữ ký
Về một email điện tử chỉ gắn chữ ký số (không mã hóa), điều nào có thể nói đúng?
Người nhận có thể xác nhận nội dung văn bản không bị sửa đổi giữa chừng.
Ngăn được nội dung văn bản bị bên thứ ba xem trộm trên đường truyền.
Người nhận có thể sửa nội dung văn bản rồi khẳng định đó là do người gửi viết.
Sau này người gửi có thể dễ dàng khẳng định rằng mình không hề gửi email đó.
Đáp ánA. Người nhận có thể xác nhận nội dung văn bản không bị sửa đổi giữa chừng.
Điều mà chữ ký số cho biết là ba thứ: phát hiện giả mạo (tính toàn vẹn), người gửi đúng là bản thân người đó, và chống chối bỏ. Vì nội dung văn bản vẫn được gửi ở dạng văn bản thường nên không thể ngăn việc xem trộm (tính bảo mật); nếu muốn giấu cả nội dung thì cần mã hóa bằng khóa công khai của người nhận. Nếu người nhận sửa nội dung thì việc kiểm chứng sẽ không qua được, nên cũng không thể sửa rồi khẳng định là của người gửi. Chữ ký ngược lại là cơ chế bịt kín việc chối bỏ.
Câu 15 | MAC
So sánh mã xác thực thông điệp (MAC) với chữ ký số, điều nào MAC không thể thực hiện được?
Khiến người gửi sau này không thể phủ nhận sự việc đã gửi
Có thể xác nhận đây là thông điệp từ đối tác đang chia sẻ khóa
Có thể xác nhận thông điệp không bị giả mạo trên đường truyền
Xử lý nhẹ, có sự tiện lợi là có thể kiểm chứng lặp lại mỗi lần truyền thông
Đáp ánA. Khiến người gửi sau này không thể phủ nhận sự việc đã gửi
MAC được tạo từ khóa bí mật mà cả người gửi và người nhận cùng chia sẻ, nên người nhận cũng tạo ra được cùng giá trị đó, không thể chứng minh với bên thứ ba rằng "chỉ người gửi mới tạo được". Do đó không thể chống chối bỏ. Việc phát hiện giả mạo, xác nhận là đối tác đang chia sẻ khóa thì làm được, và xử lý cũng nhẹ. Khi cần cả chống chối bỏ thì dùng chữ ký số với khóa bí mật mà chỉ bản thân người đó giữ.
Câu 16 | Chứng thư
Vai trò của chứng thư số (chứng thư khóa công khai), thích hợp nhất là gì?
Cơ quan chứng thực gom giữ khóa bí mật của người dùng, để có thể cấp lại khi bị mất.
Mã hóa bản thân nội dung truyền thông để không bị nghe trộm hay sửa đổi trên đường truyền.
Kiểm tra và bảo đảm tệp được phân phối không bị nhiễm mã độc.
Bảo đảm bằng chữ ký của cơ quan chứng thực rằng khóa công khai đó đúng là của người sở hữu được ghi trên chứng thư.
Đáp ánD. Bảo đảm bằng chữ ký của cơ quan chứng thực rằng khóa công khai đó đúng là của người sở hữu được ghi trên chứng thư.
Chứng thư số là giấy chứng minh điện tử trong đó cơ quan chứng thực (CA) ký bằng khóa bí mật của chính mình lên khóa công khai và thông tin người sở hữu, giúp xác nhận khóa công khai nhận được đúng là của người đó. Khóa bí mật là thứ chỉ bản thân người đó cất giữ nghiêm ngặt, không phải thứ gửi cho CA. Việc mã hóa nội dung truyền thông do TLS v.v. đảm nhiệm, còn chứng thư dùng để xác nhận tính chính đáng của đối phương. Không có chức năng bảo đảm có nhiễm mã độc hay không.
Câu 17 | Chứng thư gốc
Mô tả nào về chứng thư gốc là thích hợp?
Là thứ mà cơ quan chứng thực định kỳ tổng hợp thành danh sách công khai các chứng thư đã hết hạn.
Là chứng thư tự ký mà cơ quan chứng thực tự phát hành cho chính mình, trở thành điểm khởi đầu của sự tin cậy.
Là chứng thư do cơ quan chứng thực phát hành cho từng người dùng, dùng để nhận diện cá nhân.
Là thứ lưu khóa chung dùng để mã hóa truyền thông với máy chủ vào thiết bị của người dùng.
Đáp ánB. Là chứng thư tự ký mà cơ quan chứng thực tự phát hành cho chính mình, trở thành điểm khởi đầu của sự tin cậy.
Chứng thư gốc đứng ở đỉnh của chuỗi chứng thư, là chứng thư tự ký do cơ quan chứng thực tự ký cho chính mình, được cài sẵn trong hệ điều hành hay trình duyệt và trở thành điểm khởi đầu của sự tin cậy. Chính vì vậy nếu cài một chứng thư gốc không rõ nguồn gốc thì có nguy cơ tin nhầm trang giả là thật. Chứng thư nhận diện cá nhân là chứng thư người dùng. Mô tả giống danh sách chứng thư gần với danh sách thu hồi (CRL), nhưng CRL là danh sách các chứng thư bị thu hồi trước hạn chứ không phải đã hết hạn. Không chứa khóa chung.
Câu 18 | Xác nhận thu hồi
Dù chứng thư số còn trong thời hạn hiệu lực, vẫn cần xác nhận xem có bị thu hồi hay không. Tổ hợp cơ chế nào dùng cho việc xác nhận này là thích hợp?
SAML và OAuth
AES và RSA
CRL và OCSP
SPF và DKIM
Đáp ánC. CRL và OCSP
Do khóa bí mật bị rò rỉ hay người liên quan nghỉ việc v.v., chứng thư có thể bị thu hồi trước thời hạn hiệu lực. Danh sách các chứng thư đã bị thu hồi là CRL (danh sách thu hồi chứng thư), còn phương thức hỏi trực tuyến trạng thái từng chứng thư một là OCSP. SPF và DKIM là cơ chế xác nhận nguồn gửi của email, SAML và OAuth là chuẩn cho đăng nhập một lần hay ủy quyền, AES và RSA là bản thân các phương thức mã hóa — không cái nào dùng để xác nhận thu hồi.
Câu 19 | HTTPS
Khi truy cập vào trang Web của đối tác, URL bắt đầu bằng https:// và chứng thư máy chủ cũng được kiểm chứng đúng. Điều nào có thể nói từ trạng thái này là thích hợp nhất?
Tệp lấy được từ trang đó được bảo đảm không chứa mã độc.
Thể chế quản lý thông tin của tổ chức vận hành trang đó được bảo đảm là phù hợp.
Thông tin đã nhập vào trang đó trở nên khó bị xem trộm trên đường truyền.
Cơ quan chứng thực bảo đảm rằng người vận hành trang đó là doanh nghiệp ưu tú về mặt kinh doanh.
Đáp ánC. Thông tin đã nhập vào trang đó trở nên khó bị xem trộm trên đường truyền.
HTTPS mã hóa truyền thông bằng TLS, và chứng thư máy chủ xác nhận rằng nơi kết nối đến đúng là máy chủ được ghi trên chứng thư, nên trở nên mạnh hơn trước việc nghe trộm hay sửa đổi trên đường truyền. Tuy nhiên điều chứng thư thể hiện là việc nhận diện và xác định danh tính đối phương, không bảo đảm sự phù hợp của thể chế quản lý thông tin, độ an toàn của tệp phân phối, hay tình hình kinh doanh của doanh nghiệp. Cần lưu ý rằng cả trang phishing cũng có thể dùng HTTPS.
Câu 20 | DV OV EV
Mô tả nào về sự khác biệt giữa DV, OV, EV của chứng thư máy chủ là thích hợp?
Chỉ khác nhau ở mức phí phát hành, DV thì miễn phí còn OV và EV thì mất phí.
Càng lên EV thì thời hạn hiệu lực của chứng thư được đặt càng dài.
Càng lên EV thì độ mạnh của thuật toán mã hóa dùng trong truyền thông và độ dài khóa càng lớn, truyền thông càng an toàn.
Mức độ nghiêm ngặt trong việc xác nhận danh tính người đăng ký mà cơ quan chứng thực thực hiện là khác nhau, DV chỉ xác nhận quyền quản lý tên miền.
Đáp ánD. Mức độ nghiêm ngặt trong việc xác nhận danh tính người đăng ký mà cơ quan chứng thực thực hiện là khác nhau, DV chỉ xác nhận quyền quản lý tên miền.
Sự khác biệt giữa DV, OV, EV nằm ở mức độ nghiêm ngặt của việc xác nhận danh tính mà cơ quan chứng thực thực hiện. DV chỉ xác nhận quyền quản lý tên miền, OV còn xác nhận cả sự tồn tại thực của tổ chức, EV thực hiện thẩm tra nghiêm ngặt hơn nữa. Không phải là thuật toán mã hóa hay độ dài khóa thay đổi theo loại, cũng không phải thời hạn hiệu lực được quyết định theo loại. Chênh lệch phí là kết quả của công sức thẩm tra, bản chất của sự khác biệt nằm ở nội dung thẩm tra.
Câu 21 | Ba yếu tố xác thực
Trong ba yếu tố xác thực người dùng, cái nào tương ứng với xác thực bằng "sở hữu"?
Người dùng tự nhập chuỗi ký tự trả lời cho câu hỏi bí mật đã đăng ký từ trước.
Nhập mật khẩu dùng một lần hiển thị trên ứng dụng điện thoại thông minh của người dùng.
Nhập mật khẩu mà người dùng đã ghi nhớ từ trước, dưới dạng không hiển thị trên màn hình.
Dùng máy đọc chuyên dụng đọc vân tay của người dùng, đối chiếu với đặc điểm đã đăng ký từ trước.
Đáp ánB. Nhập mật khẩu dùng một lần hiển thị trên ứng dụng điện thoại thông minh của người dùng.
Ba yếu tố xác thực là tri thức (điều chỉ bản thân người đó biết), sở hữu (vật chỉ bản thân người đó có) và sinh trắc (đặc điểm của chính bản thân người đó). Tương ứng với sở hữu là phương thức dùng ứng dụng điện thoại thông minh, thẻ IC, hay token phần cứng. Mật khẩu và câu hỏi bí mật đều là tri thức, còn đối chiếu vân tay là sinh trắc. Kết hợp các yếu tố khác nhau thì trở thành xác thực đa yếu tố.
Câu 22 | Xác thực đa yếu tố
Trong các mục sau, cái nào tương ứng với xác thực đa yếu tố?
Sau khi nhập mật khẩu, nhập thêm mật khẩu thứ hai đã quy định riêng khác với mật khẩu đó.
Sau khi nhập mật khẩu, nhập ngày sinh và mã số nhân viên của bản thân.
Sau khi nhập ID người dùng và mật khẩu, đưa thẻ IC của bản thân vào đầu đọc.
Sau khi nhập mật khẩu, trả lời câu hỏi bí mật mà bản thân đã đăng ký từ trước.
Đáp ánC. Sau khi nhập ID người dùng và mật khẩu, đưa thẻ IC của bản thân vào đầu đọc.
Xác thực đa yếu tố là phương thức kết hợp từ 2 loại trở lên trong số các yếu tố khác nhau: tri thức, sở hữu, sinh trắc, và tổ hợp mật khẩu (tri thức) với thẻ IC (sở hữu) là tương ứng. Câu hỏi bí mật, mật khẩu thứ hai, ngày sinh hay mã số nhân viên đều là tri thức, tuy chia bước xác nhận thành 2 lần nên là xác thực hai bước, nhưng vẫn chỉ một loại yếu tố nên không phải xác thực đa yếu tố. Sự phân biệt này thường được hỏi trong kỳ thi.
Câu 23 | FRR và FAR
Ở thiết bị xác thực sinh trắc học, để giảm sự cố nhận nhầm người khác là bản thân, đã đặt phán định đối chiếu nghiêm ngặt hơn. Sự thay đổi của tỷ lệ từ chối nhầm người thật (FRR) và tỷ lệ chấp nhận nhầm người khác (FAR) lúc này, điều nào đúng?
Cả FRR và FAR đều giảm xuống.
FRR giảm xuống, FAR tăng lên.
FRR tăng lên, FAR giảm xuống.
Cả FRR và FAR đều tăng lên.
Đáp ánC. FRR tăng lên, FAR giảm xuống.
Khi làm phán định nghiêm ngặt hơn thì khó chấp nhận nhầm người khác hơn, nhưng đổi lại bản thân người thật cũng dễ bị từ chối hơn. Tức là tỷ lệ chấp nhận nhầm người khác (FAR) giảm xuống, còn tỷ lệ từ chối nhầm người thật (FRR) tăng lên. Hai chỉ số này có quan hệ đánh đổi qua ngưỡng phán định nên không thể cùng giảm hay cùng tăng. Ở những nơi ưu tiên an toàn như ra vào khu vực mật, người ta chấp nhận sự bất tiện khi người thật không vào được để đặt cấu hình giảm FAR.
Câu 24 | EER
So sánh thiết bị xác thực sinh trắc học A và B, thiết bị A có EER (tỷ lệ lỗi ngang bằng) nhỏ hơn. Điều nào có thể nói từ sự thật này là thích hợp nhất?
Thiết bị A có độ chính xác tổng hợp — gộp tỷ lệ từ chối nhầm người thật và tỷ lệ chấp nhận nhầm người khác — cao hơn thiết bị B.
Thiết bị A là thiết bị hoàn toàn không xảy ra việc từ chối người thật dù đặt ngưỡng như thế nào.
Thiết bị A có tốc độ xử lý đối chiếu nhanh hơn thiết bị B.
Thiết bị A có tỷ lệ chấp nhận nhầm người khác luôn bằng 0 bất kể cách đặt ngưỡng.
Đáp ánA. Thiết bị A có độ chính xác tổng hợp — gộp tỷ lệ từ chối nhầm người thật và tỷ lệ chấp nhận nhầm người khác — cao hơn thiết bị B.
EER là tỷ lệ lỗi tại điểm mà tỷ lệ từ chối nhầm người thật (FRR) bằng với tỷ lệ chấp nhận nhầm người khác (FAR), là thước đo để so sánh độ chính xác tổng hợp giữa các thiết bị, giá trị càng nhỏ thì độ chính xác càng cao. Tuy nhiên lỗi không trở thành 0, nên không thể nói là không xảy ra từ chối người thật, cũng không thể nói tỷ lệ chấp nhận nhầm người khác luôn là 0. EER là chỉ số về độ chính xác, không liên quan đến tốc độ xử lý. Trong vận hành thực tế, người ta dịch chuyển ngưỡng tùy theo mục đích sử dụng.
Câu 25 | OTP
Hiệu quả đạt được khi đưa vào mật khẩu dùng một lần, thích hợp nhất là gì?
Có thể ngăn thông tin người dùng đã lưu trên máy chủ xác thực bị rò rỉ ra bên ngoài.
Dù giá trị nhập của một lần đó bị biết do nghe lén v.v., cũng không dùng được cho lần đăng nhập tiếp theo.
Có thể giảm số ký tự và loại ký tự của mật khẩu mà người dùng phải ghi nhớ hàng ngày.
Có thể ngăn thiết bị của người dùng bị nhiễm mã độc.
Đáp ánB. Dù giá trị nhập của một lần đó bị biết do nghe lén v.v., cũng không dùng được cho lần đăng nhập tiếp theo.
Mật khẩu dùng một lần là mật khẩu dùng một lần rồi bỏ, nên dù giá trị bị biết do nghe lén hay nhìn trộm cũng không bị dùng lại. Đây không phải là để giảm số ký tự cần nhớ, và phần lớn giá trị được ứng dụng chuyên dụng hay token tạo ra. Đây cũng không phải cơ chế ngăn thiết bị bị nhiễm mã độc hay ngăn bản thân việc rò rỉ thông tin từ máy chủ xác thực. Một phương thức có mục đích tương tự là xác thực challenge-response, không để bản thân mật khẩu chạy trên đường truyền.
Câu 26 | Vận hành mật khẩu
Cách xử lý mật khẩu của hệ thống nghiệp vụ, thích hợp nhất là gì?
Để không quên, viết mật khẩu ra giấy nhớ rồi dán lên màn hình.
Dùng chung một ID và mật khẩu trong bộ phận, tất cả mọi người đăng nhập bằng cùng một tài khoản.
Vì dễ nhớ nên dùng nguyên mật khẩu đang dùng ở dịch vụ khác.
Đặt mật khẩu đủ dài, không dùng chung với dịch vụ khác.
Đáp ánD. Đặt mật khẩu đủ dài, không dùng chung với dịch vụ khác.
Việc bảo đảm độ dài đủ cho mật khẩu có tác dụng lớn nhất trong việc khó bị phá, còn việc ngừng dùng chung là biện pháp chống tấn công dùng danh sách mật khẩu. Phần không nhớ hết thì quản lý bằng trình quản lý mật khẩu. Việc dùng chung khiến rò rỉ ở một nơi lan sang tất cả dịch vụ, việc dán giấy nhớ dễ bị nhìn trộm. Việc dùng chung ID khiến không thể lần theo thao tác của ai, trái với nguyên tắc quản lý tài khoản.
Câu 27 | Dựa trên rủi ro
Phương thức chỉ yêu cầu xác nhận danh tính bổ sung khi phát hiện truy cập từ một quốc gia khác thường lệ, hay đăng nhập từ một thiết bị khác thường lệ, là phương thức nào?
CAPTCHA
Xác thực dựa trên rủi ro
Đăng nhập một lần (SSO)
Xác thực challenge-response
Đáp ánB. Xác thực dựa trên rủi ro
Xác thực dựa trên rủi ro là phương thức phán đoán mức độ nguy hiểm từ tình huống như thiết bị, khu vực, thời điểm v.v., chỉ yêu cầu xác nhận bổ sung khi phán đoán là nguy hiểm, giữ được sự tiện lợi lúc bình thường trong khi vẫn kìm hãm được đăng nhập trái phép. Đăng nhập một lần là cơ chế chỉ cần xác thực 1 lần để dùng được nhiều hệ thống. Xác thực challenge-response là phương thức dùng số ngẫu nhiên khác nhau mỗi lần, không để mật khẩu chạy trên đường truyền. CAPTCHA là cơ chế phán định là con người hay chương trình tự động.
Câu 28 | Passkey
Lý do xác thực bằng FIDO2 hay passkey được coi là an toàn hơn xác thực mật khẩu truyền thống, thích hợp nhất là gì?
Vì khóa bí mật dùng để xác thực được máy chủ xác thực tập trung quản lý và bảo vệ chung.
Vì đặt thời hạn hiệu lực của mật khẩu ngắn lại, tạo cơ chế thúc giục người dùng đổi thường xuyên.
Vì phía máy chủ không lưu bí mật dùng chung như mật khẩu, và chỉ trả về chữ ký cho đúng trang chính thức.
Vì mật khẩu người dùng nhập được mã hóa bằng phương thức mạnh hơn trước rồi mới gửi đến máy chủ xác thực.
Đáp ánC. Vì phía máy chủ không lưu bí mật dùng chung như mật khẩu, và chỉ trả về chữ ký cho đúng trang chính thức.
FIDO2 hay passkey là phương thức trả về chữ ký bằng khóa bí mật lưu trong thiết bị của người dùng. Vì phía máy chủ không lưu bí mật dùng chung nên dù thông tin bị rò rỉ từ máy chủ cũng không bị lạm dụng, và vì cấu trúc chỉ trả chữ ký cho đúng trang chính thức nên cũng mạnh trước phishing. Đây không phải mã hóa mật khẩu để gửi, mà về căn bản không dùng mật khẩu. Khóa bí mật do thiết bị giữ, không phải thứ máy chủ quản lý tập trung.
Câu 29 | Xác thực và ủy quyền
Mô tả nào về mối quan hệ giữa xác thực và ủy quyền là thích hợp nhất?
Xác thực và ủy quyền có cùng ý nghĩa, chỉ cần đăng nhập thành công là có thể dùng mọi thông tin.
Ủy quyền do thiết bị mạng thực hiện còn xác thực do ứng dụng thực hiện, chỉ là khác nhau về nơi triển khai.
Ủy quyền xác nhận đúng là bản thân người đó, sau đó xác thực quyết định phạm vi thao tác được phép.
Xác thực xác nhận đúng là bản thân người đó, ủy quyền quyết định phạm vi thao tác cho phép người đó.
Đáp ánD. Xác thực xác nhận đúng là bản thân người đó, ủy quyền quyết định phạm vi thao tác cho phép người đó.
Xác thực là xác nhận đối phương tự xưng có đúng là bản thân người đó không, ủy quyền là quyết định cho phép người đã xác nhận là bản thân đó làm gì, thứ tự là xác thực trước rồi mới đến ủy quyền. Phương án 1 sai vì đã đổi chỗ hai khái niệm. Việc đăng nhập được và việc được phép xem từng thông tin là chuyện khác nhau, ranh giới như "thông tin nhân sự chỉ phòng nhân sự" chính là vai trò của ủy quyền. Đây cũng không phải sự phân biệt theo nơi triển khai.
Câu 30 | RBAC
Mô tả nào về kiểm soát truy cập dựa trên vai trò (RBAC) là thích hợp?
Là phương thức quyền được quyết định theo nhãn mật, ngay cả người sở hữu thông tin cũng không thể thay đổi.
Là phương thức đặt quyền riêng lẻ cho từng tệp một, theo từng người dùng.
Là phương thức gộp quyền theo vai trò ứng với chức vụ, rồi gán người dùng vào vai trò đó.
Là phương thức mà người sở hữu thông tin có thể tự phán đoán để cấp quyền cho người dùng khác.
Đáp ánC. Là phương thức gộp quyền theo vai trò ứng với chức vụ, rồi gán người dùng vào vai trò đó.
RBAC gộp các quyền cần thiết theo từng vai trò ứng với chức vụ, rồi gán người vào vai trò, nên khi có thay đổi nhân sự chỉ cần đổi vai trò là xong, việc kiểm kê quyền cũng có thể thực hiện theo đơn vị vai trò. Phương án 1 là mô tả về kiểm soát truy cập tùy ý (DAC), phương án 2 là kiểm soát truy cập bắt buộc (MAC). Cách đặt riêng lẻ như phương án 4 không dùng khái niệm vai trò nên không phải RBAC, và sẽ trở nên không quản lý nổi khi số người tăng lên.
Câu 31 | Quyền tối thiểu
Khi quyết định quyền sử dụng cho hệ thống nghiệp vụ mới, cách nghĩ nào phù hợp với nguyên tắc quyền tối thiểu?
Khi phân vân về việc đặt quyền, cứ tạm cấp quyền quản trị có thể dùng mọi chức năng.
Để tránh phát sinh công sức xin thêm sau này, cấp trước quyền rộng hơn phạm vi cần thiết cho công việc.
Chỉ cấp quyền trong phạm vi cần thiết để thực hiện công việc phụ trách, và nhanh chóng loại bỏ khi không còn cần nữa.
Cấp gộp cho tất cả mọi người trong cùng bộ phận quyền giống như trưởng phòng.
Đáp ánC. Chỉ cấp quyền trong phạm vi cần thiết để thực hiện công việc phụ trách, và nhanh chóng loại bỏ khi không còn cần nữa.
Nguyên tắc quyền tối thiểu là cách nghĩ chỉ cấp quyền tối thiểu cần thiết cho công việc, và nhanh chóng loại bỏ khi không còn cần nữa. Quyền càng rộng thì thiệt hại do thao tác nhầm hay do gian lận nội bộ càng lớn. Việc cấp rộng hơn để phòng xa, cấp cho cả bộ phận quyền giống cấp trên, hay cấp quyền quản trị khi phân vân — đều là cấp quyền quá mức, trái với nguyên tắc.
Câu 32 | Phân chia nhiệm vụ
Người phụ trách xử lý thanh toán ở trong tình trạng có thể tự mình đăng ký dữ liệu thanh toán và tự mình phê duyệt luôn dữ liệu đó. Lý do tình trạng này là vấn đề, thích hợp nhất là gì?
Vì số lượng xử lý dồn vào một người phụ trách, làm tăng tải cho người đó
Vì gian lận hay sai sót có thể hoàn tất chỉ bởi một người, không có sự kiềm chế lẫn nhau
Vì cần hai ID người dùng riêng cho đăng ký và phê duyệt, làm tăng công sức quản lý
Vì cùng một người liên tục xử lý khiến tốc độ phản hồi của hệ thống giảm xuống
Đáp ánB. Vì gian lận hay sai sót có thể hoàn tất chỉ bởi một người, không có sự kiềm chế lẫn nhau
Phân chia nhiệm vụ là việc tách người đề nghị và người phê duyệt, nhờ tách vai trò và quyền hạn mà gian lận không thể hoàn tất chỉ bởi một người, sai sót cũng có thể được phát hiện bằng con mắt của người thứ ba. Trong tình trạng nêu ra, sự kiềm chế lẫn nhau này không hoạt động. Tải của người phụ trách, tốc độ phản hồi hệ thống, hay công sức quản lý ID đều là chuyện hiệu quả, không giải thích được vấn đề về mặt kiểm soát.
Câu 33 | ID đặc quyền
Cách quản lý ID đặc quyền mà quản trị viên hệ thống sử dụng, thích hợp nhất là gì?
Để làm việc nhanh chóng, các quản trị viên dùng chung một ID đặc quyền.
Thông thường làm việc bằng ID người dùng thường, chỉ dùng ID đặc quyền khi cần thiết kèm theo đăng ký và ghi chép.
Để tiết kiệm công sức, luôn đăng nhập bằng ID đặc quyền kể cả với công việc thường ngày.
Nhật ký thao tác chỉ cần bản thân người đã thao tác xác nhận là đủ, bỏ qua việc kiểm tra bởi người khác.
Đáp ánB. Thông thường làm việc bằng ID người dùng thường, chỉ dùng ID đặc quyền khi cần thiết kèm theo đăng ký và ghi chép.
ID đặc quyền có thể làm được gần như mọi thứ nên nguyên tắc là chỉ dùng khi cần thiết, ghi chép lại việc cho mượn - trả lại và nội dung công việc. Nếu dùng chung ID thì không thể lần theo thao tác của ai. Nếu luôn làm việc bằng ID đặc quyền thì thiệt hại do thao tác nhầm hay nhiễm mã độc sẽ lan rộng ngay lập tức. Nhật ký thao tác phải được người khác ngoài bản thân kiểm tra mới có tác dụng kiềm chế, nên chỉ tự bản thân xác nhận là chưa đủ.
Câu 34 | Khi thuyên chuyển
Nhân viên thuyên chuyển từ phòng kinh doanh sang phòng kế toán. Việc nhất định phải làm trong quản lý tài khoản là gì?
Vì có thời gian bàn giao nên việc rà soát lại quyền được gộp chung với người khác, thực hiện sau nửa năm kể từ khi thuyên chuyển.
Thêm quyền cần thiết cho phòng kế toán, giữ nguyên quyền đã dùng ở phòng kinh doanh.
Không đặc biệt thay đổi quyền cho đến khi bản thân người đó phản ánh có bất tiện trong công việc.
Đồng thời với việc cấp quyền cần thiết cho công việc phòng kế toán, loại bỏ quyền đã dùng ở phòng kinh doanh.
Đáp ánD. Đồng thời với việc cấp quyền cần thiết cho công việc phòng kế toán, loại bỏ quyền đã dùng ở phòng kinh doanh.
Khi thuyên chuyển, phải đồng thời cấp quyền của bộ phận mới và loại bỏ chắc chắn quyền của bộ phận cũ. Nếu chỉ cấp thêm thì quyền sẽ chồng chất (quyền còn sót lại), trở thành trạng thái trái với nguyên tắc quyền tối thiểu. Nếu trì hoãn rà soát hay chờ bản thân người đó phản ánh thì trong suốt thời gian đó quyền không cần thiết vẫn còn tồn tại. Khi nghỉ việc cũng vậy, cần dừng tài khoản không chậm trễ.
Câu 35 | Zero trust
Biện pháp nào dựa trên tư duy zero trust là thích hợp nhất?
Bất kể trong hay ngoài công ty, mỗi lần truy cập đều kiểm chứng người dùng và thiết bị, cấp quyền ở mức tối thiểu.
Bỏ tường lửa, hoàn toàn không kiểm soát truyền thông.
Coi truy cập từ mạng nội bộ công ty là đáng tin cậy, bỏ qua xác thực.
Cấm toàn bộ truy cập từ bên ngoài công ty, chỉ nhân viên đã đến công ty mới được dùng hệ thống.
Đáp ánA. Bất kể trong hay ngoài công ty, mỗi lần truy cập đều kiểm chứng người dùng và thiết bị, cấp quyền ở mức tối thiểu.
Zero trust là tư duy không đặt tiền đề "trong công ty thì an toàn", mà kiểm chứng mọi truy cập, kết hợp việc xác nhận người dùng và thiết bị, quyền tối thiểu, mã hóa truyền thông và giám sát liên tục. Phương án 1 chính là tiền đề tin tưởng phía trong ranh giới của kiểu truyền thống. Phương án 3 là hiểu lầm, không có nghĩa là bỏ phòng thủ biên giới mà là thêm tiền đề không tin cả phía trong. Phương án 4 là cấm hoàn toàn truy cập từ bên ngoài, là một tư duy khác với zero trust.
Luyện tập: giải các câu hỏi trên trang này
Đây là công cụ luyện tập với câu hỏi ngẫu nhiên (hoạt động khi JavaScript được bật). Bạn vẫn có thể đọc toàn bộ câu hỏi và phần giải thích ở trên.
* Lời giải là thông tin phục vụ việc học. Phạm vi ra đề và chế độ thi có thể thay đổi theo từng năm, vì vậy hãy luôn kiểm tra thông báo chính thức của đơn vị tổ chức thi.
Trang này là bản dịch từ nguyên bản tiếng Nhật. Nếu nội dung bản dịch và nguyên bản khác nhau, bản tiếng Nhật sẽ được ưu tiên. Xem nguyên bản tiếng Nhật